Per anni abbiamo tenuto su AWS Marketplace diverse AMI di Zabbix contemporaneamente: 4.2, 4.4, 6.0, 6.4 e 7.0. L’idea era semplice: ci sono team con installazioni che, per integrazioni, template o semplice prudenza, non possono passare a una nuova versione maggiore, e volevamo che avessero un’immagine mantenuta della versione che usano.
Non è più possibile. Di tutto quel catalogo, su Marketplace resta solo la nostra AMI di Zabbix 7.0 LTS, e non per scelta nostra: AWS Marketplace non accetta le altre. Ecco perché.
La regola: niente a fine vita
AWS Marketplace esamina ogni versione di un’AMI prima di pubblicarla. Oltre a verificare che l’immagine si avvii e rispetti i requisiti tecnici, la analizza alla ricerca di vulnerabilità e di software senza supporto. La policy è chiara: non sono ammessi prodotti che usano un sistema operativo o un software giunto a fine vita (end of life, EOL).
Contano entrambe le metà della frase. Non basta che il sistema di base sia supportato; conta anche il software contenuto nell’immagine. E il criterio non è «è aggiornato con le patch», ma «chi lo sviluppa lo mantiene ancora».
Come la applica
In pratica, il controllo arriva per due strade:
- Quando si pubblica una nuova versione. La scansione dell’immagine segnala il sistema o il software a fine vita e la versione viene rifiutata. Non importa che il resto sia impeccabile: ricostruendo il problema non sparisce.
- Su un prodotto già pubblicato. AWS può portare il prodotto nello stato Restricted: non viene più offerto ai nuovi acquirenti e non accetta nuove versioni. Chi era già abbonato mantiene l’accesso alle proprie istanze, ma il prodotto resta congelato.
Le due cose vanno insieme. Un prodotto limitato non può ricevere una versione che lo tolga da quello stato, e qualsiasi versione costruita sulla stessa base si scontrerà con la stessa scansione.
Due calendari che devono coincidere
Un’AMI di Zabbix dipende da due cicli di vita contemporaneamente, ed entrambi devono essere nel periodo di supporto:
- Quello di Zabbix. Le versioni standard (4.2, 4.4, 6.4…) vengono mantenute solo per qualche mese, finché non esce la successiva. Le LTS (6.0, 7.0…) hanno diversi anni di supporto, ma scadono anche loro.
- Quello di Ubuntu. Ogni versione di Zabbix pubblica pacchetti solo per le release di Ubuntu esistenti durante il suo sviluppo. Una versione vecchia di Zabbix non arriva mai alle Ubuntu nuove e resta legata a un sistema che prima o poi uscirà dal supporto.
Con questi due calendari, ecco la situazione delle nostre vecchie AMI:
| AMI | Zabbix | Ubuntu | Perché non passa |
|---|---|---|---|
| Zabbix 4.2 | standard, non mantenuta dal 2019 | 18.04, senza supporto standard dal 2023 | Zabbix e sistema a fine vita. Per la 4.2 non ci sono pacchetti dopo Ubuntu 18.04 |
| Zabbix 4.4 | standard, non mantenuta | 18.04, senza supporto standard dal 2023 | Zabbix e sistema a fine vita. La 4.4 arriva al massimo a Ubuntu 20.04, anch’essa senza supporto |
| Zabbix 6.0 | LTS | 20.04, senza supporto standard dal 2025 | Il sistema di base è a fine vita |
| Zabbix 6.4 | standard, non mantenuta | 22.04 | La versione di Zabbix stessa è a fine vita |
La conclusione è scomoda ma chiara: l’unica linea che rispetta la policy nel tempo è l’ultima LTS di Zabbix su una Ubuntu LTS supportata. Oggi è Zabbix 7.0 su Ubuntu 24.04. Mantenere più linee su Marketplace significa mantenere prodotti che AWS ritirerà non appena scadrà il prossimo calendario.
Il caso che l’ha fatto emergere: Zabbix 4.2
Ce ne siamo accorti preparando l’ultima versione dell’AMI di Zabbix 4.2. La scansione di AWS ha restituito tre segnalazioni: uso di software a fine vita (Ubuntu 18.04) e due CVE, CVE-2023-4863 in libwebp e CVE-2023-44487 in nghttp2.
E se si applicano le patch?
È la prima domanda, e la risposta è che non serve. Le patch di quei due CVE per Ubuntu 18.04 esistono solo in ESM, cioè in Ubuntu Pro. Anche applicandole, la segnalazione principale resterebbe: il supporto esteso a pagamento non rende supportata una release uscita dal supporto standard.
E se si cambia sistema?
Nemmeno. Il repository ufficiale di Zabbix 4.2 pubblica pacchetti solo fino a Ubuntu 18.04. Abbiamo provato anche la strada di Debian, che porta allo stesso punto: l’ultima Debian con pacchetti della 4.2 è fuori supporto, e su quelle attuali i pacchetti non si installano e il codice non compila senza riscrivere mezzo frontend. E anche riuscendoci, resterebbe Zabbix 4.2, software a fine vita di per sé.
Lo stesso ragionamento, con qualche sfumatura, vale per il resto della tabella. Per questo abbiamo ritirato la pagina di Zabbix 4.2 e su Marketplace teniamo solo la 7.0.
Cosa significa per te
- Se hai già un’istanza con una versione vecchia, continua a funzionare esattamente come prima. Non si spegne nulla. Semplicemente non ci saranno nuove versioni su Marketplace.
- Se puoi aggiornare, la strada consigliata è la nostra AMI di Zabbix 7.0 LTS, su Ubuntu 24.04. Nella pagina trovi la guida di migrazione per portare il database senza perdere lo storico.
- Se devi restare su una versione precedente, possiamo preparare una versione su misura per il tuo account AWS, fuori da Marketplace, con lo stesso autoscaling e le stesse notifiche SNS. Scrivi al supporto e ne parliamo.
Una lezione che va oltre Zabbix
Quello che è successo al nostro catalogo Zabbix succederà, prima o poi, a qualsiasi immagine che dipende da una release precisa. Per questo le nostre AMI installano ogni componente dal repository ufficiale del suo progetto e seguono linee supportate, e per questo controlliamo il calendario di ogni prodotto prima che lo faccia AWS: quando il sistema o il software si avvicinano alla fine della vita, la migrazione deve essere già fatta prima che lo dica la scansione.



